“天府杯”黑客大赛中破解了在 iPhone 13 上运行的完整补丁 iOS 15

全球网络安全资讯2021-10-18 09:52:27

天府杯是在中国举办的最重要的黑客大赛,今年白帽黑客通过展示流行软件的漏洞赚了 188 万美元。

今年的版本于10月16日至17日在成都举行,参赛者在5分钟内进行了3次尝试,展示了他们的功勋。

获胜者是安全公司 昆仑实验室,在网络昆仑和昆仑实验室首席执行官、奇虎 360 前 CTO 和 360Vulcan 团队创始人的惊人专家@mj0011的推文下,他获得了 654,500 美元。

今年的版本列出了 16 个可能的目标,参与者成功展示了针对其中 13 个的攻击:

  • Windows 10  – 被黑 5 次
  • Adobe PDF 阅读器 – 4 次
  • Ubuntu 20  – 4 次
  • Parallels VM  – 3 次
  • iOS 15  – 3 次
  • Apple Safari  – 2 次
  • 谷歌浏览器 – 2 次
  • 华硕 AX56U 路由器 – 2 次
  • Docker CE  – 1 次
  • VMWare ESXi  – 1 次
  • VMWare 工作站 – 1 次
  • qemu VM  – 1 次
  • Microsoft Exchange  – 1 次

在比赛中展示的漏洞之一立即引起了媒体的关注,它是针对运行在最新iPhone 13上的完整补丁iOS 15的零点击远程代码执行漏洞。 盘古获得了历史上最高的单项奖金在这次利用的竞争中,300000 美元。

与会人员还演示了针对谷歌浏览器的远程代码执行漏洞利用链,这是天府杯上首次演示此类漏洞利用。

没有针对 Synology DS220j NAS、小米 11 智能手机和未命名的家用电动汽车的漏洞。

黑客iphone
本作品采用《CC 协议》,转载必须注明作者和本文链接
一直以来,iPhone最大的卖点之一是它不会受到病毒感染的困扰。虽然研究表明iPhone要比Android操作系统更安全,但其不会感染病毒的认知已被现实摧毁。这种方法要求第三方应用程序在进入App Store之前经过彻底审查并满足某些要求,从而保护用户免受恶意应用程序的侵害。检查iPhone设备是否过热。这是iPhone已被入侵的最大迹象。
而暴力攻击的工作方式与这一方法相同。这就是密码管理器可以发挥作用的地方。在紧要关头使用公共Wi-Fi是一件好事,但除非绝对必要,否则连接到公共Wi-Fi网络并不是一个好主意。无论是手机、笔记本电脑、应用程序,甚至是NAS,需要确保始终保持最新状态,以免受到恶意软件或零日漏洞攻击的影响。这种做法被称之为越狱。有大量以隐私为中心的软件替换一些习惯的主流程序。
卡巴斯基表示,这一行为开始于2019年,攻击活动当前仍在继续。目前仅公开了该恶意软件的部分功能细节,对最终有效载荷的分析仍在进行当中。尽管指控内容相当严重,但联邦安全局没有提供任何实质性证据。卡巴斯基表示,此次攻击还影响到其莫斯科总部及其他多国的员工。苹果公司回应称,卡巴斯基并未表示发现的漏洞会对iOS 15.7之后的版本有效,当前的苹果iPhone系统版本为16.5。
卡巴斯基最近推出了一款名为iShutdown的工具,该工具不仅可以检测臭名昭著的Pegasus间谍软件,还可以识别iOS设备上的其他恶意软件威胁。在卡巴斯基网络安全研究人员透露了三角测量操作的重要见解几周后,iShutdown工具就推出了。这项调查深入探讨了间谍软件威胁如何危害iPhone
据Jamf 威胁实验室与The Hacker News分享的一份报告显示,黑客可以利用一种新颖的攻击手法渗透目标的iPhone,当触发锁定模式时制造“假锁定”。
Clement Lecigne在报告中指出,这些供应商通过扩散具有攻击性的工具,来武装那些无法在内部开发这些能力的政府及组织。点击后,这些URL将收件人重定向到承载安卓或iOS漏洞的网页,然后他们又被重定向到合法的新闻或货运追踪网站。在拜登签署“限制使用商业间谍软件”的行政命令几天后,这些消息就被披露出来。供应商秘密储存和使用零日漏洞在短时间内对互联网仍构成严重的风险。
Def Con 黑客大会近日在拉斯维加斯举行,一位名叫 Jae Bochs 的黑客通过一套仅价值 70 美元的设备成功 " 骗 " 到了许多人的 iPhone 密码。这套设备利用了 iPhone 蓝牙功能的一个漏洞。
近日,谷歌的威胁分析小组 发现了两个具有高度针对性的移动间谍软件活动,它们使用零日漏洞针对 iPhone 和 Android 智能手机用户部署监控软件。谷歌研究人员怀疑,涉案人员可能是商业间谍软件供应商 Variston 的客户、合作伙伴或其他密切关联方。3 月 28 日,拜登政府发布了一项行政命令,限制联邦政府使用商业监控工具,但谷歌的调查结果表明,这些努力并未阻止商业间谍软件的出现。
全球网络安全资讯
暂无描述